Kısaca cevap
DDoS (Distributed Denial of Service, "dağıtılmış hizmet engelleme") saldırısı, bir siteye, sunucuya veya internet bağlantısına aynı anda çok sayıda cihazdan trafik göndererek onu hizmet veremez hale getirme girişimidir. Amaç veri çalmak değil, erişimi kesmektir. Site sahipleri için en etkili korunma yolu, DDoS korumalı bir hosting veya içerik dağıtım (CDN) hizmetidir. Ev kullanıcıları ise modemi yeniden başlatarak yeni IP adresi alabilir, internet sağlayıcısından yardım isteyebilir ve IP adresini yabancılarla paylaşmaktan kaçınabilir.
Bu sayfada
Bu yazı, DDoS saldırılarını kavramsal olarak açıklar ve korunma yollarına odaklanır. Saldırı yapmaya yönelik bilgi veya araç içermez.
DDoS saldırısı nedir?
Bir mağazanın kapısını düşünün. Normalde müşteriler girer, alışveriş yapar ve çıkar. Birisi yüzlerce kişiyi aynı anda kapının önüne gönderir ve hiçbiri alışveriş yapmadan kapıyı tıkarsa, gerçek müşteriler içeri giremez. DDoS saldırısı bunun internetteki karşılığıdır.
Her sitenin ve internet bağlantısının bir kapasitesi vardır: belirli bir bant genişliği, belirli sayıda bağlantı ve sunucu gücü. Saldırgan bu kapasiteyi sahte trafikle doldurur. Sonuçta site yavaşlar, hata verir veya tamamen açılmaz.
"Dağıtılmış" kelimesi, trafiğin tek bir yerden değil, dünyanın dört bir yanındaki çok sayıda cihazdan gelmesini anlatır. Tek kaynaktan yapılan saldırıya ise DoS denir. DoS saldırısını, kaynağı engelleyerek durdurmak görece kolaydır. DDoS'ta ise binlerce farklı adres olduğu için bu işe yaramaz.
Saldırganlar bu kadar trafiği nereden bulur?
DDoS saldırılarında genellikle botnet kullanılır. Botnet, kötü amaçlı yazılım bulaşmış ve sahiplerinin haberi olmadan uzaktan yönetilen cihazlardan oluşan bir ağdır. Bu cihazlar arasında bilgisayarların yanı sıra şunlar da vardır:
- Varsayılan şifresi değiştirilmemiş modemler,
- İnternete bağlı güvenlik kameraları,
- Güncelleme almayan akıllı ev cihazları.
Yani sizin evinizdeki güvensiz bir kamera, başka bir ülkedeki bir siteye yapılan saldırının parçası olabilir. Bazı saldırılarda ise gönderen adresi sahte olan paketlerle, internetteki yanlış yapılandırılmış sunucuların cevapları kurbana yönlendirilir. Bu yöntemi IP sahtekarlığı yazımızda anlattık.
DDoS saldırısı türleri
Saldırılar, hedefin hangi kapasitesini tükettiklerine göre kabaca üç gruba ayrılır. Gerçek saldırılar çoğu zaman bunların birkaçını birlikte kullanır.
| Tür | Neyi hedef alır? | Basit benzetme |
|---|---|---|
| Hacim saldırıları (volumetrik) | Bağlantının bant genişliğini, yani "boru"nun kapasitesini doldurur | Yolu araçlarla tıkayıp kimsenin geçememesi |
| Protokol saldırıları | Sunucunun veya güvenlik duvarının bağlantıları takip etme kapasitesini tüketir | Restorandaki tüm masaları gelmeyecek müşteriler adına rezerve etmek |
| Uygulama katmanı saldırıları | Sitenin kendisini, örneğin arama veya giriş sayfası gibi ağır işlemleri yorar | Kasiyere binlerce kez en karmaşık soruyu sormak |
Uygulama katmanı saldırıları daha az trafikle yapılabildiği ve gerçek ziyaretçiye benzediği için fark edilmesi en zor olanlardır.
DDoS saldırısı nasıl anlaşılır?
Site sahipleri için belirtiler
- Site, belirgin bir sebep yokken aniden çok yavaşlar veya "503 Service Unavailable" gibi hatalar verir.
- Sunucu veya hosting panelinde trafik, işlemci ya da bağlantı sayısında olağandışı bir sıçrama görülür.
- Trafik, sitenizin normal ziyaretçi kitlesiyle ilgisi olmayan ülkelerden veya çok sayıda farklı adresten gelir.
- İstekler, tek bir sayfaya veya anlamsız adreslere yoğunlaşır.
Her yavaşlama saldırı değildir. Bir kampanya, televizyonda anılmak veya sosyal medyada yayılan bir paylaşım da benzer bir yük oluşturabilir. Hosting firmanız, trafiğin doğasını ayırt etmenize yardımcı olabilir.
Ev kullanıcıları ve oyuncular için belirtiler
- Evdeki tüm cihazların interneti aynı anda kesilir veya aşırı yavaşlar.
- Sorun, belirli bir oyuncu veya kişiyle karşılaştıktan hemen sonra başlar ve tekrarlanır.
- Modem yeniden başlatılıp yeni IP adresi alınınca sorun kaybolur.
Unutmayın, bu belirtilerin çoğu sıradan bir arızada veya internet sağlayıcısındaki bir kesintide de görülür. Önce sağlayıcınızın arıza bildirimlerini kontrol edin.
Site sahipleri ne yapabilir?
- DDoS korumalı bir hizmet kullanın. İçerik dağıtım ağları (CDN) ve DDoS koruma hizmetleri, sitenizin önünde durup trafiği dünya genelindeki geniş altyapılarına dağıtır. Kötü trafiği süzüp yalnızca gerçek ziyaretçileri sunucunuza iletirler. Birçok hosting firması da temel koruma sunar; paketinizde ne olduğunu öğrenin.
- Sunucunuzun gerçek IP adresini gizli tutun. Koruma hizmeti kullanıyorsanız sunucunun doğrudan adresini eski DNS kayıtlarında, e-posta başlıklarında veya alt alan adlarında açıkta bırakmayın. Aksi halde saldırgan korumayı atlayıp doğrudan sunucuya gidebilir.
- İstek sınırlama (rate limiting) uygulayın. Bir adresin kısa sürede yapabileceği istek sayısını sınırlamak, özellikle giriş, arama ve form sayfalarını uygulama katmanı saldırılarına karşı korur.
- Önbellek kullanın. Sık istenen sayfaların hazır kopyalarını sunmak, sunucunun her istekte baştan çalışmasını önler ve saldırıya dayanıklılığı artırır.
- Önceden bir plan yapın. Saldırı başladığında kimi arayacağınızı (hosting firması, koruma hizmeti), korumayı nasıl sıkılaştıracağınızı ve ziyaretçilere nasıl bilgi vereceğinizi önceden belirleyin.
- Fidye taleplerine para ödemeyin. Bazı saldırganlar "ödeme yapmazsanız sitenizi çökertiriz" diye tehdit eder. Ödeme yapmak saldırıların duracağını garanti etmez. Hosting firmanıza ve resmi makamlara bildirin.
Alan adınızın kayıt bilgilerini ve hangi sunuculara yönlendiğini whois sorgulama aracımızla kontrol edebilirsiniz.
Ev kullanıcıları ve oyuncular ne yapabilir?
Ev bağlantılarına yapılan saldırılar genellikle bir oyun veya sohbet sırasında IP adresinizi öğrenen biri tarafından yapılır ve çoğu zaman kısa sürer.
- Modemi yeniden başlatın. Çoğu ev bağlantısında IP adresi dinamiktir. Modemi kapatıp birkaç dakika bekledikten sonra açmak çoğu zaman yeni bir genel IP adresi almanızı sağlar; adres değişmezse modemi daha uzun süre kapalı tutmayı deneyin. Saldırı eski adrese yöneldiği için bağlantınız düzelir. Ayrıntılar için IP adresi nasıl değiştirilir rehberimize bakın. Yeni adresinizi IP Adresim sayfasından kontrol edebilirsiniz.
- İnternet sağlayıcınızı arayın. Saldırı sürüyorsa veya adresiniz statikse (sabit IP), sağlayıcınız trafiği kendi tarafında filtreleyebilir ya da size yeni bir adres verebilir.
- IP adresinizi paylaşmayın. Tanımadığınız kişilerin gönderdiği kısa bağlantılar, IP adresinizi kaydetmek için hazırlanmış olabilir. Oyun ve sesli sohbet uygulamalarında, mümkünse doğrudan (eşler arası) bağlantı yerine sunucu üzerinden bağlanmayı sağlayan gizlilik ayarlarını açın.
- VPN'i değerlendirin. VPN kullandığınızda karşı taraf sizin yerinize VPN sunucusunun adresini görür; saldırı, sağlayıcının güçlü altyapısına yönelir. Ancak VPN oyunlarda gecikmeyi (ping) artırabilir. VPN seçimi için IP adresi gizleme rehberimize bakın.
- Kanıtları saklayın. Tehditleri ve saldırının zamanlarını not edin. Tekrarlanan saldırılarda polise veya Cumhuriyet başsavcılığına şikâyette bulunabilirsiniz.
Cihazlarınızın saldırıya alet olmasını önleyin
DDoS'a karşı herkesin yapabileceği en önemli katkı, kendi cihazlarının botnet'e katılmasını önlemektir:
- Modem, kamera ve akıllı ev cihazlarının fabrika şifrelerini değiştirin. Güçlü bir şifre için şifre üretici aracımızı kullanabilirsiniz.
- Bu cihazların yazılım güncellemelerini düzenli olarak kontrol edin; güncelleme almayan eski cihazları değiştirmeyi düşünün.
- Kullanmadığınız uzaktan erişim özelliklerini kapatın.
- Bilgisayar ve telefonlarınızı güncel tutun, uygulamaları yalnızca resmi mağazalardan indirin.
DDoS saldırısı yapmak suçtur
İnternette "site çökertme" veya "stres testi" adı altında ücretli saldırı hizmetleri tanıtılabilir. Bu hizmetleri kullanarak başkasının sitesine veya bağlantısına saldırmak, oyun içindeki bir rakibe "şaka" amacıyla yapılsa bile suçtur. Türkiye'de bir bilişim sisteminin işleyişini engellemek veya bozmak Türk Ceza Kanunu'nun 244. maddesi kapsamında cezalandırılır. Stres testi ancak sistemin sahibi olarak veya sahibinin yazılı izniyle, kendi sistemleriniz üzerinde yapılabilir.
Bu içerik genel bilgilendirme amaçlıdır, hukuki tavsiye değildir.
Diğer saldırı türlerine genel bir bakış için siber saldırı çeşitleri yazımıza, trafiği okumaya yönelik saldırılar için ortadaki adam saldırıları rehberimize, terimlerin kısa açıklamaları için internet terimleri sözlüğümüze bakabilirsiniz.
Sık sorulan sorular
DoS ile DDoS arasındaki fark nedir?
DoS saldırısı tek bir kaynaktan, DDoS saldırısı ise aynı anda çok sayıda kaynaktan yapılır. DDoS'ta trafik binlerce farklı cihazdan geldiği için tek bir adresi engelleyerek durdurmak mümkün değildir; bu yüzden korunmak daha zordur.
DDoS saldırısı verilerimi çalar mı?
DDoS saldırısının amacı veri çalmak değil, hizmeti kullanılamaz hale getirmektir. Ancak bazı saldırganlar DDoS'u başka bir saldırıdan dikkati dağıtmak için kullanabilir. Bu yüzden saldırı sırasında ve sonrasında sistem kayıtlarını ve hesap hareketlerini kontrol etmek iyi bir fikirdir.
Evdeki internetim DDoS saldırısıyla kesilebilir mi?
Evet, IP adresinizi öğrenen biri bağlantınızı hedef alabilir. Bu genellikle kısa sürer. Modemi bir süre kapalı tutup açarak yeni bir IP adresi almayı deneyin, sorun sürerse internet sağlayıcınızı arayın ve IP adresinizi tanımadığınız kişilerle paylaşmayın.
Cihazım farkında olmadan bir DDoS saldırısına katılıyor olabilir mi?
Olabilir. Kötü amaçlı yazılım bulaşmış bilgisayarlar veya varsayılan şifresi değiştirilmemiş modem, IP kamera ve akıllı ev cihazları botnet adı verilen ağlara katılıp saldırılarda kullanılabilir. Cihazlarınızı güncel tutmak ve fabrika şifrelerini değiştirmek bunu önler.
DDoS saldırısı yapmak suç mu?
Evet. Türkiye'de bir bilişim sisteminin işleyişini engellemek veya bozmak Türk Ceza Kanunu kapsamında suçtur. Saldırıyı başkasına para karşılığı yaptırmak da sorumluluğu ortadan kaldırmaz. Bu içerik genel bilgilendirme amaçlıdır, hukuki tavsiye değildir.